Schrems II : quelles obligations pour les transferts ?
Ce que Schrems II impose aux entreprises : distinguer adéquation et garanties, évaluer les transferts et décider des mesures nécessaires.
L’arrêt Schrems II du 16 juillet 2020, C-311/18, a invalidé le Privacy Shield. Il a maintenu la validité du mécanisme des clauses contractuelles types, sous réserve d’une protection effectivement suffisante pour le transfert concerné. Il n’a pas interdit tous les échanges de données avec les États-Unis. La présentation de l’arrêt par la Cour de justice expose cette distinction.
Pour le DPO, l’enjeu reste de relier le contrat aux conditions réelles du transfert : qui reçoit les données, dans quel cadre, avec quels accès et quelles garanties ?
Ce qu’il faut retenir
- Une signature contractuelle ne suffit pas lorsque le droit ou les pratiques applicables empêchent le destinataire de respecter ses engagements.
- Les transferts fondés sur les garanties de l’Art. 46 nécessitent une évaluation du transfert et, lorsque nécessaire, des mesures supplémentaires efficaces.
- Une décision d’adéquation applicable relève d’un mécanisme distinct.
- Si le niveau de protection requis ne peut pas être assuré, il faut suspendre le transfert concerné ou renoncer à le mettre en place.
Ce que la Cour a décidé en 2020
La Cour a jugé insuffisantes les garanties du Privacy Shield, notamment concernant certains accès des autorités publiques et les voies de recours. Elle n’a pas annulé les clauses types alors examinées. Leur utilisation suppose cependant une appréciation des conditions du transfert, et pas seulement la présence d’une annexe signée.
L’exportateur et le destinataire doivent vérifier que les garanties peuvent être respectées. Lorsque la protection requise fait défaut et ne peut être rétablie, le transfert ne peut pas continuer sur ce fondement. Les autorités de contrôle disposent également d’obligations d’intervention. Ces éléments ressortent de l’arrêt présenté par la CJUE.
La Commission a ensuite adopté en 2021 de nouvelles clauses types pour les transferts internationaux. Elles sont distinctes des clauses consacrées aux relations entre responsables de traitement et sous-traitants dans l’EEE. Choisissez le document et le module correspondant aux rôles des parties, depuis les clauses contractuelles types de la Commission.
Vérifier d’abord qu’il existe un transfert
L’analyse commence par les entités, pas par la seule localisation d’un serveur. Selon le guide CNIL, le transfert suppose notamment une mise à disposition à une autre entité située hors de l’EEE. L’accès d’un salarié de la même personne morale pendant un déplacement ne remplit pas, à lui seul, cette condition. Un accès par une filiale juridiquement distincte peut la remplir. Voir le guide CNIL sur l’analyse d’impact des transferts, section 2.1.
Cela ne rend pas les accès à distance sans risque : les obligations de sécurité continuent de s’appliquer. Pour cartographier correctement les flux, partez de notre méthode sur les transferts hors UE.
Choisir le mécanisme avant l’analyse
| Situation | Travail attendu |
|---|---|
| Une décision d’adéquation couvre le destinataire et les données | Vérifier son champ et conserver la preuve correspondante |
| Le transfert repose sur des garanties de l’Art. 46 | Identifier l’instrument, évaluer sa mise en œuvre et les conditions du transfert |
| Une dérogation de l’Art. 49 est envisagée | Vérifier strictement les conditions propres à la situation |
L’ordre du raisonnement évite deux erreurs : imposer le même dossier à tous les transferts, ou considérer qu’une clause rend inutile toute analyse. Le chapitre V du RGPD organise ces différents mécanismes.
Constituer un dossier qui permet une décision
Pour un transfert reposant sur l’Art. 46, faites décrire par le métier et le fournisseur les données, les usages, les accès et les destinations ultérieures. Faites ensuite examiner les règles et pratiques pertinentes pour ce flux. Le guide CNIL rattache cette analyse aux garanties de l’Art. 46, y compris aux BCR ; l’adéquation applicable n’exige pas cette même AITD.
Votre dossier doit aboutir à une décision compréhensible. Notre modèle d’analyse d’impact du transfert aide à en structurer les pièces. Ajoutez un responsable, les éléments encore manquants et les événements qui déclencheront une réévaluation.
À titre d’exemple, si un prestataire doit lire des données en clair pour fournir son service, mentionner « données chiffrées au repos » ne répond pas à la question de ses possibilités d’accès. Décrivez qui détient les clés, qui peut déchiffrer et à quel moment. Une mesure doit être appréciée dans le fonctionnement réel du service, sans présenter une technique comme une garantie universelle.
Si l’analyse conclut que les engagements ne peuvent pas être tenus, documentez la suspension, la limitation du flux ou le choix d’une autre organisation. Évitez de laisser un dossier ouvert indéfiniment alors que le transfert a déjà commencé.
Quel rôle pour le DPF aujourd’hui ?
La décision d’adéquation adoptée le 10 juillet 2023 concerne les organisations américaines participantes au Data Privacy Framework. Elle constitue un fondement distinct des clauses types, dans son périmètre. Voir la présentation actuelle de la Commission.
La bonne démarche consiste à vérifier le destinataire et sa couverture DPF, puis à suivre les évolutions du cadre. Schrems II ne permet pas de prédire l’issue d’un contentieux concernant un autre mécanisme. Il rappelle en revanche l’importance d’identifier précisément le fondement utilisé et de pouvoir le réexaminer.
Questions fréquentes
Schrems II impose-t-il un hébergement exclusivement européen ?
Non. L’arrêt porte sur les conditions de protection lors des transferts. La localisation peut contribuer à une stratégie de réduction des risques, mais elle ne dispense pas d’analyser les destinataires et les accès.
Les BCR évitent-elles l’évaluation du transfert ?
Non. Elles constituent des garanties de l’Art. 46. Leurs exigences et leur fonctionnement sont détaillés dans notre guide de l’article 47 du RGPD.
Peut-on classer définitivement une analyse achevée ?
Non. Organisez son réexamen lorsque les circonstances pertinentes changent : destinataire, accès, finalités, lois applicables ou efficacité des mesures retenues.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.